«Зашифрованный VPS» — фраза, которой многие хосты бросаются, не говоря, от чего она защищает. Мы лучше будем прямыми, потому что тем, кому это важно, важна точность. Ты можешь держать зашифрованное хранилище на VPS — LUKS-зашифрованный data-том, который разблокируешь парольной фразой — и это действительно защищает данные в покое. Чего оно не делает — не делает работающий сервер невидимым для того, кто контролирует физическое железо. Вот честная форма этого и как настроить.
Что шифрование на VPS делает — и чего нет
Что реально: LUKS-том это шифртекст, когда заблокирован. Выключи сервер или просто не разблокируй том — и файлы нечитаемы без парольной фразы. Диск, списанный, снятый холодным образом или изъятый в выключенном виде, не отдаёт ничего читаемого. Это настоящая, стоящая защита — и это распространённая угроза для большинства (списанный диск, холодный снапшот, случайный доступ).
Чего нет: пока том смонтирован и сервер работает, ключ шифрования в RAM, а провайдер управляет гипервизором под твоей VM. Full-disk encryption на любом VPS — нашем или чьём угодно — не может защитить работающий разблокированный том от решительного оператора физической машины. Любой хост, обещающий иное, преувеличивает. Мы не будем.
Итак: реальная защита в покое, честные границы вживую. Эта размена оправдана для приватного хранилища, которое держишь нечитаемым в простое — в связке с регистрацией без KYC, чтобы хранилище вообще не было привязано к твоей личности.
Настрой LUKS-зашифрованный том (Ubuntu 24.04)
# encrypt a data file/volume with LUKS; keep the passphrase OFF the server
apt update && apt install -y cryptsetup
# create a 20 GB encrypted container (or point at a raw data disk)
fallocate -l 20G /srv/secure.img
cryptsetup luksFormat /srv/secure.img # sets your passphrase
cryptsetup luksOpen /srv/secure.img secure # unlock → /dev/mapper/secure
mkfs.ext4 /dev/mapper/secure
mkdir -p /mnt/secure && mount /dev/mapper/secure /mnt/secure
# your files live in /mnt/secure — ciphertext once closed
После ребута том остаётся заблокированным, пока не разблокируешь сам:
cryptsetup luksOpen /srv/secure.img secure # enter passphrase over SSH
mount /dev/mapper/secure /mnt/secure
Никогда не храни парольную фразу на сервере. Разблокируй вручную (или передай её через SSH-сессию), чтобы ключ существовал только в памяти, пока ты используешь том. Не клади его в boot-скрипт — это убивает весь смысл.
Честный обхват, ещё раз
- Защищает: данные в покое — выключено, до разблокировки, холодный снапшот, списанный диск.
- Не защищает: работающий разблокированный том от кого-то с физическим/гипервизорным контролем.
- Не анонимность сама по себе: у сервера всё ещё публичный IP и трафик по проводу. Это про конфиденциальность данных-в-покое в связке с оплатой без KYC.
Если твоя модель угрозы — правовое давление, а не украденный диск, более значимый сигнал это наш warrant canary — датированное заявление, что у нас не было тайных ордеров или требований ослабить защиту, держится актуальным. Canary, за которым можно следить, бьёт значок шифрования, который не проверить. Смотри также честную разбивку анонимного VPS — что no-KYC даёт и не даёт.
Почему EQVPS для зашифрованного хранилища
- Полный root, так что LUKS и твой flow разблокировки полностью твои — без provider key escrow, без boot-хранимой парольной фразы, если сам не выберешь.
- Без KYC, оплата криптой. Имейл для регистрации, USDC/USDT для оплаты — хранилище не приварено к твоей личности.
- ЕС (Германия, Финляндия), реальный закон о защите данных, публичный warrant canary, root за ~60 секунд.
Анонимный VPS, без KYC — честная версия → · Хостинг Vaultwarden (зашифрованный vault) →
Комментарии
Пока нет комментариев. Будьте первым.